HSM (Hardware Security Module)
Definitie
HSM-certificeringen: Om te voldoen aan de verordening eIDAS, moet een HSM strikte normen naleven — FIPS 140-2 niveau 3 of FIPS 140-3 niveau 3+ (Amerikaanse NIST-standaard) en/of Common Criteria EAL4+ (Europese standaard). HSM's die Common Criteria certificering hebben bereikt, komen in aanmerking voor het hosten van gekwalificeerde handtekeningssleutels (QES) en sleutels voor gekwalificeerde tijdstempel. De Europese vertrouwenslijst (EU Trusted List) vermeldt de HSM's die zijn goedgekeurd voor elke gekwalificeerde dienstaanbieder.
Cloud HSM versus fysieke HSM: Historisch gezien waren HSM's speciale apparaten die in privé datacenters werden geïnstalleerd. Cloud-aanbieders bieden nu HSM's met gedeeld gebruik of toegewezen HSM's in SaaS aan — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, maar ook nationale HSM's beheerd door Europese QTSP's. De eIDAS 2.0-verordening erkent cloud-HSM's expliciet voor gekwalificeerde ondertekening op afstand.
HSM en versleuteling ("HSM encryption"): Naast ondertekening beschermen HSM's versleutelingssleutels van databases, schijfversleutelingssleutels (BitLocker, FileVault, LUKS), basissleutels van interne PKI en applicatiegeheimen. Sleutelrotatie, back-up en intrekking worden beheerd via PKCS#11 of propriëtaire interfaces.
Certyneo-implementatie: De cryptografische sleutels voor externe ondertekening worden gehost in HSM's met Common Criteria EAL4+-certificering beheerd door onze gekwalificeerde trustservice-aanbieder (QTSP). Geen enkele privésleutel is ooit toegankelijk voor Certyneo of zijn hostingprovider — elke ondertekeningsbewerking verloopt via sterke authenticatie van de ondertekenaar en een API-aanroep naar de HSM, die de handtekening retourneert zonder de sleutel bloot te stellen. Zie ook QSCD en cloud-ondertekening.
Veelgestelde vragen
Wat is een HSM (Hardware Security Module)?
Een HSM is een speciaal onbreekbaar hardwareapparaat dat cryptografische sleutels genereert, opslaat en gebruikt binnen een gecertificeerd hardware-apparaat. Privésleutels verlaten nooit het module in klare tekst, waardoor HSM's de vertrouwensbasis voor gekwalificeerde handtekenings- en zegelbewerkingen vormen.
Waar dient een HSM voor?
Binnen een ondertekeningsplatform host de HSM de handtekeningssleutels en voert hij zelf de cryptografische bewerking uit: het sleutelmateriaal wordt nooit blootgesteld aan de applicatieserver. HSM's beschermen ook TLS-sleutels, PKI-certificaatautoriteiten, betalingen en databaseversleuteling.
Wat is het verschil tussen een HSM en softwarematig sleutelopslag?
Een softwaresleutelopslag behoudt sleutels in geheugen of op een serverschijf, waar één compromis ermee mogelijk toestaat ze te kopiëren. Een HSM behoudt sleutels in een gecertificeerd en onbreekbaar hardwareapparaat (FIPS 140-2/3, Common Criteria EAL4+) en stelt nooit meer bloot dan ondertekening- of ontsleutelingsbewerkingen, nooit de sleutels zelf.
Is een HSM verplicht voor een gekwalificeerde elektronische handtekening (eIDAS)?
Ja. Volgens de eIDAS-verordening moet een gekwalificeerde elektronische handtekening worden aangemaakt met behulp van een gekwalificeerd handtekeningscreatieapparaat (QSCD). In de praktijk is deze QSCD een gecertificeerde HSM die wordt beheerd door de gekwalificeerde vertrouwensdienstaanbieder, die de sleutel van de ondertekenaar beschermt op het hoogste niveau dat door de regelgeving is vereist.
Wat is een cloud HSM?
Een cloud HSM is een gecertificeerde hardwaremodule die als beheerde service wordt aangeboden: de organisatie profiteert van HSM-niveau sleutelbescherming zonder de hardware zelf te beheren. Gekwalificeerde externe handtekeningen vertrouwen op cloud-HSM's die eigendom zijn van de vertrouwensdienstaanbieder.
Bijbehorende gidsen
Verwante termen
Klaar om deze concepten in de praktijk te brengen?
Certyneo stelt u in staat om in enkele klikken eIDAS-conforme handtekeningenomhulsels te maken, zonder installatie.
